neprihlásený Piatok, 22. novembra 2024, dnes má meniny Cecília
V obehu infikovaná verzia PuTTY

Značky: SSHbezpečnosť

DSL.sk, 20.5.2015


Na Internete sa v súčasnosti intenzívnejšie distribuuje trojanom infikovaná verzia populárneho SSH klienta PuTTY.

Upozornila na to bezpečnostná spoločnosť Symantec.

PuTTY je populárnym open source klientom protokolu SSH, používaného na bezpečný vzdialený prístup k Unix systémom, pre operačný systém Windows.

Infikovaná verzia bola vytvorená z originálnych zdrojových kódov už na konci roku 2013 a obsahuje trojan, ktorý po každom úspešnom pripojení odosiela prihlasovacie údaje k serveru na server pod kontrolou útočníkov.

Podľa zistení Symantecu útočníci distribuujú infikovanú verziu cez webové stránky, ktoré dostali zrejme na dobré pozície vo vyhľadávačoch.

Nainštalovanú infikovanú verziu je možné ľahko identifikovať, keď namiesto verzie uvádza "Unidentified build, Nov 29 2013 21:41:02". Softvér je tiež podľa bezpečnostnej spoločnosti výrazne väčší ako originálna verzia, ktorá má 512 KB.


Infikovaná verzia PuTTY (obrázok: Symantec)



Symantec nezistil distribúciu infikovanej verzie iným nebezpečnejším spôsobom, napríklad snahou podvrhnúť oficiálnu stránku softvéru. Situáciu u PuTTY ale komplikujú tri faktory. Oficiálnou domovskou stránkou je komplikovaná URL http://www.chiark.greenend.org.uk/~sgtatham/putty/, stránka nie je dostupná cez HTTPS a navyše v druhej polovici apríla mal softvér problém s falošnou detekciou poslednej verzie 0.64 viacerými antivírusmi. Jeden používaný na VirusTotal, NANO-Antivirus, pritom stále inštalátor verzie 0.64 označuje za infikovaný.

Samotné inštalačné súbory sa ale sťahujú z inej stránky, ktorá je k dispozícii aj cez HTTPS, hoci štandardne odkazy smerujú na nezabezpečenú verziu. Pre aktuálnu verziu sú inštalačné súbory dostupné na https://the.earth.li/~sgtatham/putty/0.64/. Autori PuTTY ponúkajú na kontrolu originálnosti sťahovaného softvéru aj jeho kontrolné sumy, navyše podpísané RSA a DSA. Kľúče používané pre podpis ale zverejňujú na svojej nezabezpečenej stránke.

V každom prípade SHA-1 kontrolná suma inštalátora aktuálnej verzia 0.64 overená stiahnutím kontrolných súm z dvoch odlišných pripojení k Internetu je 13f15a04395dc9ee219d49326a5681f3f88895c1.


      Zdieľaj na Twitteri



Najnovšie články:

Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky
Qualcomm chystá Snapdragon CPU pre lacnejšie PC, majú začínať na 600 dolárov
SpaceX nezachytávala prvý stupeň Starship kvôli problému na štartovacej veži


Diskusia:
                               
 

Naaaaa, Putty, Putty , naaaaa ...
Odpovedať Známka: 8.1 Hodnotiť:
 

Mihaha chrumst
Odpovedať Známka: 5.7 Hodnotiť:
 

Chromst je sice fajn, ale ja preferujem nom nom nom nom nom
Odpovedať Známka: 1.4 Hodnotiť:
 

bitvise
Odpovedať Známka: -6.0 Hodnotiť:
 

ja som zacal pouzivat PiTTY a celkom dobre to ide
Odpovedať Hodnotiť:
 

NVl9YO http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

pjqL1p http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

9t4YZR http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

O5jKwb http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

lcMUDC http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

zReTJt http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

9fYXRy http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

lrXxMt http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

cygwin je ovela lepsi ako putty
Odpovedať Známka: -7.0 Hodnotiť:
 

v com ?
Odpovedať Známka: 7.9 Hodnotiť:
 

Jeho logika mozno funguje stylom: vacsie je lepsie ;)

A ked sme uz pri alternativach, moj navrch je pouzivat novu utilitku, kodove oznacenie PUSSY
Odpovedať Známka: 5.0 Hodnotiť:
 

* PuSSY
Odpovedať Známka: 10.0 Hodnotiť:
 

PuTTY, default port: 22
PuSSY, default port: 69

;) :D
Odpovedať Známka: 10.0 Hodnotiť:
 

Alebo aj 67...
:-)
Odpovedať Hodnotiť:
 

to bude PuSSy Pro/Chocholate version
Odpovedať Hodnotiť:
 

To su dve dost odlisne veci ktore chces porovnat :P
Odpovedať Známka: 9.2 Hodnotiť:
 

asi take porovnanie ako ked poviem ze lxde je leposie ako bash.
Odpovedať Známka: 7.1 Hodnotiť:
 

1, mozem pouzit ssh komand priamo z terminalu
2, ak ma odpoji zo servra t.j timeoutne mi session iba rychlo spustim ssh aj zo serveru bez toho aby som musel cely hostname pisat do putty okna znova
3, mam radsej linux a cigwin mi da mozost pracovat ako keby som mal nainstalovany linuxovy terminal
Odpovedať Známka: 1.7 Hodnotiť:
 

suhlasim ze cygwin terminal je lepsi ale zas na cygwin treba kopu sraciek a outty ma cca 1Mb
Odpovedať Známka: 10.0 Hodnotiť:
 

ako by to v dnesnej dobre nebolo jedno ...
Odpovedať Známka: -5.5 Hodnotiť:
 

presne tak. Putty zmestim na jednu disketu, ktoru mam stale v naprsnom vrecku.
Odpovedať Známka: 8.6 Hodnotiť:
 

cyqwin instalujes.. a ma omnoho viac aj megacov. Ako putty co len spustis.. z kluca/netu bla bla..


Odpovedať Hodnotiť:
 

nie, wine je lepsi :)
Odpovedať Známka: -3.3 Hodnotiť:
 

Vies ty vobec o com je tu rec?
Odpovedať Známka: 3.3 Hodnotiť:
 

Najlepsi je Cabernet :)
Odpovedať Známka: 10.0 Hodnotiť:
 

podla mna je este lepsi adobe reader
Odpovedať Hodnotiť:
 

zeby PuTTyn
Odpovedať Známka: 6.4 Hodnotiť:
 

pred časom som narazil na to, že som si stiahol Pytty, ktorý bol už na pohľad podozrivo veľký a až potom som si uvedomil, že zdrojom je divná stránka, tak šiel do deletova.

...ale divné je, že vôbec niekto sťahuje takéto softy z neoriginálnych neuatorizovaných sajtov...
Odpovedať Známka: -5.6 Hodnotiť:
 

vsak si to skoro spravil aj ty, tak co ti je divne?
Odpovedať Známka: 9.4 Hodnotiť:
 

presne to! :D
Odpovedať Známka: 9.0 Hodnotiť:
 

A čo Putty pre Android ? Kde nájsť bezpečnú variantu ?
Odpovedať Známka: 5.0 Hodnotiť:
 

juicessh
Odpovedať Známka: 8.2 Hodnotiť:
 

https://play.google.com/ store/apps/details?id=jackpal.androidterm
Odpovedať Hodnotiť:
 

Co pouzivate na spravovanie viacerych serverov pre Linux? (Viem ze ma vstavany terminal ale je jednoduchsie kliknut na zalozku ako pista prikaz...)
Pouzival som Putty pre Ubuntu ale mal som s nim vecne problemy ze sa "nezapol" uz si nepamatam presny problem.
Teraz pouzivam PAC manager (nadstavba pre xterm) ale pokial poznate nieco lepsie, sem s tym :)
http://dopice.sk/du7

Taktiez hladam nejaku lepsiu alternativu pre FileZilla kedze nedokaze pracovat napr. s RSA klucmi ktore su chranene sifrovanim a nie je mozne priradit RSA kluc ku konkretnemu pripojeni, takze skusa vsetky metodou pokus-omyl...
Odpovedať Známka: -6.7 Hodnotiť:
 

To ze nevie priradit kluc ku konkretnemu pripojeniu je feature. Totiz SSH kluce su myslene ako identifikacia konkretneho pocitaca z ktoreho sa pripajas. Kazdy pocitac by mal mat potom samostatny kluc. Ma to potom vyhodu v bezpecnosti ze ak ti ukradnu kluc z nejakeho PC tak nie su ohrozene kluce ktore pouzivas na inych PC. Teda na strane servera staci zmazat prislusy kompromitovany verejeny kluc.
Odpovedať Známka: 10.0 Hodnotiť:
 

To je sice pekna myslienka ale pre mna je to nevyhoda. Pokial viem tak FileZilla pouziva Putty a ten ma takuto vlastnost takze je skoda ze nefunguje... Co sa tyka este tych RSA klucov v predvolenom nastaveny servera po 6 neuspesnych pokusoch server odmietne pripojenie, takze pokial tam mate 7 a viac klucov nastava problem s tym ze sa uzavrie spojenie skor ako sa vyskusaju vsetky kluce. A navysenie tohoto limitu moze byt bezpecnostne riziko.
Odpovedať Hodnotiť:
 

ošikať filezillu... openssh + .ssh/config na shell, na subory sshfs alebo fish/sftp cez KIO v Krusaderi (ked si človek chce spraviť pár klikov) alebo sftp v MC... samozrejme loginy cez kľúče... načo si zbytočne komplikovať život? A ohľadom Windows? Install Arch...
Odpovedať Hodnotiť:
 

tmux
clusterSSH
su clanky na roote

Odpovedať Hodnotiť:
 

Ok,dajme tomu,ze som si stiahol davno v minulosti pochybny putty,ale vzdy som najskor vytocil VPNku a nachadzal sa v sieti na ktorej su aj serveri..
Otazka je co ma z toho akoze utocnik ked vie login na IP stroja co je na IP napr. 10.11.111.11?
Druha vec je to,ze mam grafovane aj to kolko session bezi a etc.. proste snmp,vratane userov.. ale za par rokov som nepostrehol viac userov lognutych ako ich realne bolo lognutych... Takze mi z toho vychadza len jedine.. root heslo je im na prd pokial nevedia verejnu IP.. ci sa mylim?
Odpovedať Známka: 4.0 Hodnotiť:
 

Nie, nemylis sa.. Pokial nema priamy pristup do servera, tak su mu prihl. Udaje k nicomu..
Odpovedať Známka: 10.0 Hodnotiť:
 

Ja pouzivam tiez VPN ale pripajam sa na verejne adresy a v iptables mam white list s dvoma IP (VPN, home).
Taktiez som si vytvoril subor /etc/ssh/sshrc ktory mi zaslal po kazdom uspesnom prihlaseni email, no kedze to bolo dost otravne, vytvoril som si jednoduchy PHP script ktory sa vola z sshrc cez api. Mam tam vytvoreny white list uzivatelov a ip adries, v pripade nezhody sa mi odosle notifikacia na pushover (nechcem robit reklamu ale je to perfektna aplikacia, znacme mi setri peniaze za SMS a je ju mozne implementovat aj do existujucej aplikacie pomocou pushover mailu :)
Odpovedať Známka: 10.0 Hodnotiť:
 

Samozrejme sa mylis. Urcite zaujmove zdruzenia hladaju hesla vo vseobecnosti. Tvoria sa z nich specialne wordlisty + sa hladaju na zaklade algoritmov rozne variacie.

To sa nasledne pouziva pri testovani nad celym subnetom "ciela" a nad vsetkymi dostupnymi sluzbami od ssh, telnet, web auth, ftp, rdp, mssql a dalsie...

Z Tvojho prispevku som pochopil, ze sice pouzivas pre pripojenie VPNku, ale SSH sluzba je dostupna aj na verejne IP adrese. V tom pripade, mas vazny problem, nakolko sa Tvoje hesla zrejme v tom wordliste uz nachadzaju a moze byt len otazka casu, kym dojde na ten subnet, resp. moznoze uz aj doslo, len je v masine backdoor pre buduci utok.

Aktualne sa odhaduje, ze zhruba 70% napadnutych strojov ostava ako "spac" pre buduce pouzitie.
Odpovedať Hodnotiť:
 

takze v mojom pripade ako spominam vyssie, je to uplne v bezpeci....
Na verejnu IP nemam ziaden vystup smerov von, ani ssh, ani ftp, ani DB, ani nic.... proste je ten stroj na vnutornej sieti za mikrotikmi a za vlastnym firewallom :-)
Odpovedať Hodnotiť:
 

putty sa da stiahnut aj (nepriamo) cez http://www.putty.org/ , odkaz na download (zatial) odkazuje na spravny web
Odpovedať Hodnotiť:
 

https://stop-ttip.org/
Odpovedať Hodnotiť:

Pridať komentár